握手时序决定了加密必须排在登录之前
握手完成前,设备发出的数据包不带任何保护。公共 Wi-Fi 下若先联网再补开加密,握手之前的那段流量处于明文状态,账号凭据与表单内容在这段窗口内可被同网段设备读取。因此加密通道的建立必须排在登录动作之前。
Windows 上的握手与配置项有哪些?
Windows 上完成一次连接包含安装、登录、建链三步,握手由客户端自动完成。五类系统的操作步骤一致,以下为三项影响握手行为的配置项。
连接时机的设置
自动连接与启动即连接两项决定隧道建立时机:开启后设备在接入网络时立即发起握手,不依赖用户手动触发。
协议选项的设置
协议默认由客户端按网络条件选择,也可手动指定:NordLynx 走 WireGuard 路径,OpenVPN 的 TCP 模式用于受限网络。
断线保护的开关
断线保护在隧道中断期间阻断流量,避免明文回退,实现与开关位置取决于客户端版本。
iOS 与 Android 上的握手差异是什么?
移动端完成系统授权后建立隧道:iOS 需安装 VPN 配置描述文件,Android 需授权连接请求,两端共用账号与节点列表。
如何验证握手结果已经生效?
验证依据是出口地址与解析器归属是否同时切换。两者都应属于所选节点,否则说明解析或转发中有一项未进入隧道。
- 在未连接状态记录一次出口地址与解析器归属作为基线。
- 建立隧道后再次查询,确认两项归属均已切换。
- 解析器未切换时检查 DNS 接管实现与 IPv6 路由状态。
完整的检查流程见DNS 解析归属判定:泄漏检测的实现原理;下载与安装入口见下载页。